Σύμβαση Επεξεργασίας Δεδομένων (DPA)
Παράρτημα Ι · Έκδοση: Ιούνιος 2026
Η παρούσα Σύμβαση Επεξεργασίας Δεδομένων (η «DPA») αποτελεί αναπόσπαστο μέρος της Σύμβασης Συνδρομής και Όρων Χρήσης της Υπηρεσίας WinStampr (η «Κύρια Σύμβαση») και ρυθμίζει την επεξεργασία προσωπικών δεδομένων τελικών καταναλωτών από την EmpoDigi για λογαριασμό του Καταστήματος, σύμφωνα με το άρθρο 28 ΓΚΠΔ και τον ν. 4624/2019. Συνάπτεται μεταξύ:
του Καταστήματος που είναι συνδρομητής της Υπηρεσίας, ως Υπευθύνου Επεξεργασίας (ο «Υπεύθυνος» ή «Κατάστημα») και
της EmpoDigi Ε.Ε., ΑΦΜ 803316573, ΓΕΜΗ 194446738000, έδρα Νάξος Κυκλάδων, ως Εκτελούσας την Επεξεργασία (η «Εκτελούσα» ή «EmpoDigi»).
Αποδοχή. Με την αποδοχή της Κύριας Σύμβασης κατά την εγγραφή (clickwrap), το Κατάστημα αποδέχεται και την παρούσα DPA, η οποία ενσωματώνεται σε αυτή ως Παράρτημα Ι. Σε περίπτωση σύγκρουσης ως προς την προστασία δεδομένων, υπερισχύει η DPA.
1. Αντικείμενο και αναγνώριση ρόλων
1.1. Το Κατάστημα ενεργεί ως Υπεύθυνος Επεξεργασίας και η EmpoDigi ως Εκτελούσα, η οποία επεξεργάζεται τα δεδομένα αποκλειστικά για λογαριασμό και κατ' εντολή του Καταστήματος. Τα μέρη αναγνωρίζουν ρητά τον χαρακτηρισμό αυτό κατ' άρθρο 28 ΓΚΠΔ.
1.2. Το αντικείμενο, η διάρκεια, η φύση, ο σκοπός της επεξεργασίας, οι κατηγορίες δεδομένων και υποκειμένων προσδιορίζονται στο Παράρτημα Α.
1.3. Το Κατάστημα φέρει την ευθύνη για τη νομιμότητα της συλλογής και της διαβίβασης των δεδομένων, για την ύπαρξη νόμιμης βάσης και για τη νόμιμη ενημέρωση των υποκειμένων (άρ. 13–14 ΓΚΠΔ). Καμία διάταξη της παρούσας δεν θίγει το δικαίωμα των υποκειμένων να ασκούν τα δικαιώματά τους έναντι του Καταστήματος.
2. Υποχρεώσεις της Εκτελούσας (άρ. 28 παρ. 3 ΓΚΠΔ)
Η EmpoDigi:
2.1. Επεξεργάζεται μόνο βάσει καταγεγραμμένων εντολών του Καταστήματος, περιλαμβανομένων των διαβιβάσεων προς τρίτες χώρες, εκτός αν υποχρεούται από το ενωσιακό ή εθνικό δίκαιο, οπότε ενημερώνει το Κατάστημα πριν την επεξεργασία, εκτός αν τούτο απαγορεύεται για λόγους δημοσίου συμφέροντος (στοιχ. α). Η Υπηρεσία, όπως ρυθμίζεται από την Κύρια Σύμβαση, συνιστά τεκμηριωμένη εντολή.
2.2. Ειδοποιεί για παράνομη εντολή. Αν, κατά την κρίση της, μια εντολή του Καταστήματος παραβιάζει τον ΓΚΠΔ ή άλλη διάταξη περί προστασίας δεδομένων, η EmpoDigi ενημερώνει αμέσως το Κατάστημα (άρ. 28 παρ. 3, τελευταίο εδάφιο). Στην περίπτωση αυτή δικαιούται να αναστείλει την εκτέλεση της σχετικής εντολής έως ότου το Κατάστημα την επιβεβαιώσει, τροποποιήσει ή ανακαλέσει εγγράφως και, αν το Κατάστημα επιμείνει σε παράνομη εντολή, να καταγγείλει την παρούσα ως προς το αντίστοιχο μέρος.
2.3. Εμπιστευτικότητα. Διασφαλίζει ότι τα εξουσιοδοτημένα πρόσωπα έχουν δεσμευτεί με υποχρέωση εμπιστευτικότητας ή υπέχουν αντίστοιχη εκ του νόμου υποχρέωση (στοιχ. β). Η υποχρέωση εμπιστευτικότητας εξακολουθεί να ισχύει και μετά τη λήξη.
2.4. Ασφάλεια. Λαμβάνει τα μέτρα του άρ. 32 ΓΚΠΔ, όπως περιγράφονται στο Παράρτημα Β (στοιχ. γ).
2.5. Υπο-εκτελούντες. Τηρεί τους όρους των άρ. 28 παρ. 2 και 4, σύμφωνα με το άρθρο 4 (στοιχ. δ).
2.6. Συνδρομή για τα δικαιώματα των υποκειμένων. Συνδράμει το Κατάστημα με κατάλληλα τεχνικά και οργανωτικά μέτρα για την ανταπόκριση σε αιτήματα άσκησης δικαιωμάτων (άρ. 12–23 ΓΚΠΔ). Εφόσον υποκείμενο απευθυνθεί απευθείας στην EmpoDigi, το αίτημα διαβιβάζεται στο Κατάστημα χωρίς καθυστέρηση (στοιχ. ε).
2.7. Συνδρομή για ασφάλεια και συμμόρφωση. Συνδράμει το Κατάστημα στη συμμόρφωση με τα άρ. 32–36 ΓΚΠΔ (ασφάλεια, γνωστοποίηση παραβιάσεων, εκτίμηση αντικτύπου, προηγούμενη διαβούλευση), λαμβάνοντας υπόψη τη φύση της επεξεργασίας και τις διαθέσιμες πληροφορίες (στοιχ. στ).
2.8. Γνωστοποίηση παραβίασης. Γνωστοποιεί στο Κατάστημα κάθε παραβίαση δεδομένων χωρίς αδικαιολόγητη καθυστέρηση και σε κάθε περίπτωση εντός σαράντα οκτώ (48) ωρών από τη στιγμή που λαμβάνει γνώση, παρέχοντας κατ' ελάχιστον τις πληροφορίες του Παραρτήματος Δ, ώστε το Κατάστημα να ανταποκριθεί εμπρόθεσμα στα άρ. 33 και 34 ΓΚΠΔ.
2.9. Διαγραφή ή επιστροφή. Στη λήξη της παροχής, διαγράφει ή επιστρέφει τα δεδομένα κατ' επιλογή του Καταστήματος και διαγράφει τα υφιστάμενα αντίγραφα, εκτός αν το δίκαιο απαιτεί τη διατήρησή τους. Κατόπιν αιτήματος του Καταστήματος παρέχει έγγραφη βεβαίωση διαγραφής (στοιχ. ζ).
2.10. Διαθεσιμότητα πληροφοριών και έλεγχοι. Θέτει στη διάθεση του Καταστήματος κάθε αναγκαία πληροφορία προς απόδειξη της συμμόρφωσης και επιτρέπει και διευκολύνει ελέγχους και επιθεωρήσεις (στοιχ. η), υπό τους όρους του άρθρου 2.11. Παρέχει τη συνδρομή αυτή ώστε να υποστηρίζεται η διαρκής επαλήθευση του επιπέδου προστασίας από το Κατάστημα, σύμφωνα με τη Γνώμη 22/2024 του Ευρωπαϊκού Συμβουλίου Προστασίας Δεδομένων (EDPB).
2.11. Τρόπος διενέργειας ελέγχων. Οι έλεγχοι διενεργούνται από το Κατάστημα ή εξουσιοδοτημένο ελεγκτή που δεσμεύεται από εμπιστευτικότητα, μία φορά ανά ημερολογιακό έτος (και εκτάκτως μετά από παραβίαση ή τεκμηριωμένη υπόνοια μη συμμόρφωσης), κατόπιν έγγραφης προειδοποίησης τουλάχιστον τριάντα (30) ημερών, κατά τις εργάσιμες ώρες και χωρίς δυσανάλογη διατάραξη της λειτουργίας. Ως πρώτο επίπεδο επαλήθευσης, το Κατάστημα αποδέχεται την προσκόμιση έγκυρων πιστοποιήσεων ή εκθέσεων ελέγχου τρίτων (π.χ. ISO/IEC 27001, SOC 2).
2.12. Αρχείο, συνεργασία και κόστος. Τηρεί αρχείο των κατηγοριών δραστηριοτήτων επεξεργασίας που διενεργεί για λογαριασμό του Καταστήματος (άρ. 30 παρ. 2 ΓΚΠΔ) και συνεργάζεται, κατόπιν αιτήματος, με την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (άρ. 31 ΓΚΠΔ). Η συνδρομή των άρθρων 2.6 και 2.7 και η διευκόλυνση των ελέγχων του άρθρου 2.10 παρέχονται χωρίς πρόσθετη χρέωση για το Κατάστημα.
3. Υποχρεώσεις του Καταστήματος
3.1. Το Κατάστημα παρέχει στους τελικούς καταναλωτές τη νόμιμη ενημέρωση και εξασφαλίζει τις τυχόν απαιτούμενες συγκαταθέσεις, ιδίως για το φύλο, τα γενέθλια και τα προωθητικά μηνύματα.
3.2. Δίνει εντολές σύννομες και σύμφωνες με τον ΓΚΠΔ και δεν εισάγει στην Υπηρεσία ειδικές κατηγορίες δεδομένων (άρ. 9) ούτε δεδομένα πέραν όσων προβλέπει το Παράρτημα Α.
3.3. Επαληθεύει, σε διαρκή βάση και με τα μέσα που του παρέχει η EmpoDigi κατά το άρθρο 2.10, ότι η επεξεργασία διασφαλίζει επαρκές επίπεδο προστασίας (Γνώμη EDPB 22/2024).
4. Υπο-εκτελούντες την επεξεργασία
4.1. Το Κατάστημα παρέχει γενική έγγραφη εξουσιοδότηση στην EmpoDigi να προσφεύγει στους υπο-εκτελούντες του Παραρτήματος Γ (άρ. 28 παρ. 2).
4.2. Η EmpoDigi επιβάλλει σε κάθε υπο-εκτελούντα, μέσω σύμβασης, τις ίδιες υποχρεώσεις προστασίας δεδομένων με τις παρούσες (άρ. 28 παρ. 4), περιλαμβανομένης της ίδιας προθεσμίας γνωστοποίησης παραβιάσεων προς την EmpoDigi και παραμένει πλήρως υπεύθυνη έναντι του Καταστήματος για τις πράξεις τους σε όλη την αλυσίδα υπο-ανάθεσης.
4.3. Σε προσθήκη ή αντικατάσταση υπο-εκτελούντος, η EmpoDigi ενημερώνει εγκαίρως το Κατάστημα, το οποίο δικαιούται να αντιταχθεί για βάσιμους λόγους προστασίας δεδομένων εντός εύλογης προθεσμίας.
5. Διεθνείς διαβιβάσεις
5.1. Η φιλοξενία της βάσης δεδομένων γίνεται εντός ΕΕ (Ιρλανδία). Για τα δεδομένα αυτά δεν λαμβάνει χώρα διαβίβαση εκτός ΕΟΧ.
5.2. Όπου υπο-εκτελούντες (Παράρτημα Γ) είναι εγκατεστημένοι σε τρίτες χώρες, ιδίως στις ΗΠΑ, οι διαβιβάσεις διενεργούνται με κατάλληλες εγγυήσεις του άρ. 46 ΓΚΠΔ, ήτοι με Τυποποιημένες Συμβατικές Ρήτρες (εκτελεστική απόφαση (ΕΕ) 2021/914) και κατάλληλα συμπληρωματικά μέτρα μετά την απόφαση Schrems II (ΔΕΕ C-311/18), ή με υπαγωγή στο Πλαίσιο Προστασίας Δεδομένων ΕΕ–ΗΠΑ (απόφαση επάρκειας της 10ης Ιουλίου 2023).
6. Διάρκεια, λύση και επιβίωση
6.1. Η DPA ισχύει για όσο η EmpoDigi επεξεργάζεται δεδομένα για λογαριασμό του Καταστήματος και λύεται αυτοδικαίως με τη λήξη ή λύση της Κύριας Σύμβασης.
6.2. Καθένα από τα μέρη δύναται να καταγγείλει την παρούσα σε περίπτωση σοβαρής παραβίασης ουσιώδους υποχρέωσης που δεν θεραπεύθηκε εντός τριάντα (30) ημερών από έγγραφη ειδοποίηση.
6.3. Με τη λήξη, το Κατάστημα δύναται εντός ενενήντα (90) ημερών να εξαγάγει τα δεδομένα (CSV). Ακολούθως η EmpoDigi διαγράφει ή ανωνυμοποιεί τα δεδομένα, με την επιφύλαξη εκ του νόμου υποχρεώσεων διατήρησης και παρέχει έγγραφη βεβαίωση διαγραφής κατόπιν αιτήματος.
6.4. Επιβίωση. Οι υποχρεώσεις εμπιστευτικότητας (άρθρο 2.3), συνδρομής στα δικαιώματα υποκειμένων για εκκρεμή αιτήματα (άρθρο 2.6) και διαγραφής ή επιστροφής (άρθρα 2.9 και 6.3) εξακολουθούν να ισχύουν και μετά τη λύση, καθ' όσο χρόνο απαιτείται.
7. Ευθύνη και κατανομή
7.1. Κάθε μέρος ευθύνεται για τη ζημία που προκαλεί η δική του μη συμμόρφωση προς τις υποχρεώσεις του ΓΚΠΔ που το βαρύνουν, σύμφωνα με το άρθρο 82 ΓΚΠΔ. Η EmpoDigi ευθύνεται πλήρως έναντι του Καταστήματος για τις πράξεις ή παραλείψεις των υπο-εκτελούντων της (άρθρο 4.2).
7.2. Κατά τα λοιπά, η ευθύνη διέπεται από τους όρους περιορισμού ευθύνης της Κύριας Σύμβασης, στο μέτρο που δεν αντιβαίνουν σε αναγκαστικού δικαίου διατάξεις.
8. Εφαρμοστέο δίκαιο και δικαιοδοσία
8.1. Η DPA διέπεται από το ελληνικό δίκαιο, τον Κανονισμό (ΕΕ) 2016/679 (ΓΚΠΔ) και τον ν. 4624/2019 και ερμηνεύεται σε αρμονία με αυτά.
8.2. Για κάθε διαφορά που προκύπτει από την ερμηνεία ή την εφαρμογή της παρούσας αποκλειστικά αρμόδια ορίζονται τα Δικαστήρια των Αθηνών.
8.3. Κάθε υποκείμενο των δεδομένων διατηρεί το δικαίωμα να υποβάλει καταγγελία στην Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ) κατ' άρθρο 77 ΓΚΠΔ, ανεξάρτητα από την παρούσα.
ΠΑΡΑΡΤΗΜΑ Α – Λεπτομέρειες της επεξεργασίας
Αντικείμενο: παροχή της Υπηρεσίας ψηφιακών καρτών επιβράβευσης WinStampr.
Διάρκεια: όσο διαρκεί η Συνδρομή, πλέον της περιόδου ανάκτησης και διαγραφής (άρθρο 6).
Φύση και σκοπός: δημιουργία και λειτουργία καρτών, καταμέτρηση πόντων και σφραγίδων, διαχείριση ανταμοιβών, παράδοση στο Apple Wallet και Google Wallet, αποστολή ειδοποιήσεων μέσω wallet, στοχευμένες προσφορές κατόπιν συγκατάθεσης, παραγωγή στατιστικών για το Κατάστημα.
Κατηγορίες υποκειμένων: τελικοί καταναλωτές (πελάτες) του Καταστήματος.
Κατηγορίες δεδομένων: αριθμός τηλεφώνου, προαιρετικά όνομα, ημερομηνία γενεθλίων και φύλο, υπόλοιπο πόντων και σφραγίδων, ιστορικό επισκέψεων και ανταμοιβών.
Ειδικές κατηγορίες (άρ. 9): δεν επεξεργάζονται.
ΠΑΡΑΡΤΗΜΑ Β – Τεχνικά και οργανωτικά μέτρα (άρ. 32 ΓΚΠΔ)
Κρυπτογράφηση: κατά τη μετάδοση (TLS) και κατά την αποθήκευση όπου εφαρμόζεται.
Έλεγχος πρόσβασης: πρόσβαση βάσει ρόλων, ασφάλεια σε επίπεδο εγγραφής στη βάση δεδομένων (Row Level Security), κωδικοί και προαιρετική διπαραγοντική ταυτοποίηση (2FA), PIN για τις συσκευές ταμείου.
Προστασία από κακόβουλη πρόσβαση: μηχανισμός κατά αυτοματοποιημένων επιθέσεων στην εγγραφή και είσοδο (Cloudflare Turnstile).
Φιλοξενία εντός ΕΕ: βάση δεδομένων σε διακομιστές εντός Ευρωπαϊκής Ένωσης (Ιρλανδία).
Ελαχιστοποίηση: συλλογή μόνο αναγκαίων δεδομένων, με τα περισσότερα πεδία προαιρετικά.
Ακεραιότητα και διαθεσιμότητα: τακτικά αντίγραφα ασφαλείας και μέτρα ανάκαμψης.
Καταγραφή: τήρηση αρχείων καταγραφής ασφαλείας (logs).
Δοκιμή και αξιολόγηση: περιοδική αξιολόγηση της αποτελεσματικότητας των μέτρων.
ΠΑΡΑΡΤΗΜΑ Γ – Εγκεκριμένοι υπο-εκτελούντες
| Υπο-εκτελών | Σκοπός | Τοποθεσία | Εγγύηση διαβίβασης |
|---|---|---|---|
| Supabase Inc. / AWS | Φιλοξενία βάσης δεδομένων | Ιρλανδία (ΕΕ) | Εντός ΕΕ, χωρίς διαβίβαση |
| Vercel Inc. | Φιλοξενία εφαρμογής, CDN | ΗΠΑ, edge εντός ΕΕ | SCCs 2021/914 / DPF |
| Cloudflare, Inc. | Προστασία από bots (Turnstile) | ΗΠΑ | SCCs 2021/914 / DPF |
| Hostinger | Καταχώρηση domain, αποστολή email | ΕΕ | Εντός ΕΕ |
| Apple (PassKit) | Παράδοση κάρτας στο Apple Wallet | ΗΠΑ | SCCs 2021/914 / DPF |
| Παράδοση κάρτας στο Google Wallet | ΗΠΑ | SCCs 2021/914 / DPF |
Ο κατάλογος επικαιροποιείται από την EmpoDigi σύμφωνα με το άρθρο 4.
ΠΑΡΑΡΤΗΜΑ Δ – Περιεχόμενο γνωστοποίησης παραβίασης
Η γνωστοποίηση του άρθρου 2.8 περιλαμβάνει κατ' ελάχιστον, στο μέτρο που είναι διαθέσιμα:
τη φύση της παραβίασης, περιλαμβανομένων, όπου είναι δυνατόν, των κατηγοριών και του κατά προσέγγιση αριθμού των επηρεαζόμενων υποκειμένων και εγγραφών,
σημείο επικοινωνίας για περαιτέρω πληροφορίες,
τις πιθανές συνέπειες της παραβίασης,
τα ληφθέντα ή προτεινόμενα μέτρα αντιμετώπισης και περιορισμού των δυσμενών συνεπειών.
Όπου οι πληροφορίες δεν είναι άμεσα διαθέσιμες, παρέχονται σταδιακά χωρίς περαιτέρω αδικαιολόγητη καθυστέρηση.
EmpoDigi Ε.Ε. – info@empodigi.com